Page 37 - แนวนโยบายและแนวปฏิบัติการรักษาความมั่นคงปลอดภัยด้านสารสนเทศ
P. 37
สวนที่ ๗
การควบคุมการเขาถึงโปรแกรมประยุกตหรือแอปพลิเคชันและสารสนเทศ
(Application and Information Access Control)
วัตถุประสงค
เพื่อจำกัดหรือควบคุมการเขาถึงหรือเขาไปใชงานของผูใชและบุคลากรฝายสนับสนุนการเขาใชงาน
ในการเขาถึงสารสนเทศและฟงกชัน (Functions) ตางๆ ของโปรแกรมประยุกตหรือแอปพลิเคชัน ทั้งนี้ โดยให
สอดคลองตามนโยบายควบคุมการเขาถึงสารสนเทศที่ไดกำหนดไว
แนวปฏิบัติ
๗.๑ การจำกัดการเขาถึงสารสนเทศ (Information Access Restriction) ตองจำกัดหรือควบคุม
การเขาถึงหรือเขาไปใชงานของผูใชและบุคลากรฝายสนับสนุนการเขาใชงานในการเขาถึงสารสนเทศและ
ฟงกชัน (Functions) ตางๆ ของโปรแกรมประยุกตหรือแอปพลิเคชัน ทั้งนี้โดยใหสอดคลองตามนโยบาย
ควบคุมการเขาถึงสารสนเทศที่ไดกำหนดไว ดังนี้
๗.๑.๑ มีการกำหนด Username และ Password สำหรับการเขาถึงหรือเขาใชงานของผูใช
และบุคลากรฝายสนับสนุนเขาใชงานระบบโปรแกรมประยุกตและสารสนเทศ โดยเจาหนาที่ Admin ที่ดูแล
ระบบจะเปนผูกำหนดให
๗.๑.๒ ในการเรียกใชงานระบบโปรแกรมประยุกตและสารสนเทศ จะมีหนาตางการ Login
ซึ่งผูใชงานจะตองระบุ User และ Password ในการเขาใชงานทุกครั้ง จากนั้นระบบจะใหสิทธิ์ Permission
ในการเขาถึงฟงกชัน (Functions) ตางๆ ของระบบ ซึ่งจะแตกตางกันตามสิทธิ์ที่ได Login ที่เขามา
๗.๑.๓ การพัฒนาโปรแกรมประยุกตหรือแอปพลิเคชัน ควรมีการควบคุมหรือจัดทำเปน
ขอกำหนดสำหรับโครงการที่ดำเนินการจากหนวยงานภายนอก/ผูใหบริการภายนอก (ผูรับจาง) ในการรักษา
ความมั่นคงปลอดภัยของระบบสารสนเทศ การกำหนดผูมีสิทธิ์ในการเขาถึงและความเปนเจาของขอมูลทั้งหมด
แกกรมพัฒนาที่ดิน รวมถึงการกำหนดเงื่อนไขในการรักษาขอมูลความลับของทางราชการ เชน ขอมูลที่ใช
ในการพัฒนา ขอมูลสวนบุคคลที่มีการใชงานรวมกัน เปนตน
๗.๒ ระบบสารสนเทศที่มีผลกระทบและความสำคัญสูงตอองคกร ระบบที่ไวตอการรบกวน ตองไดรับ
การแยกออกจากระบบอื่นๆ และมีการควบคุมสภาพแวดลอมของตนเองโดยเฉพาะ ใหมีการควบคุมอุปกรณ
คอมพิวเตอรและสื่อสารเคลื่อนที่และการปฏิบัติงานจากภายนอกองคกร (Mobile Computing and
Teleworking) ดังนี้
๗.๒.๑ การจำกัดการเขาถึงสารสนเทศ และควบคุมการเขาใชงานทางดานกายภาพ โดยแยก
ระบบที่มีความสำคัญมาเก็บรักษาไวในหองควบคุมระบบ ที่มีระบบรักษาความปลอดภัย โดยในการเขาออก
หองทุกครั้งจะตองสแกนลายนิ้วมือ หรือ Smart Card หรือใชการยืนยันตัวตนโดยหลายปจจัย (MFA) เพิ่มเติม
โดยอนุญาตเฉพาะผูที่มีสิทธิ์ในการเขาถึง
๗.๒.๒ การจำกัดการเขาถึงสารสนเทศ และควบคุมการเขาใชงานทางดานกายภาพ โดยมี
การล็อคกุญแจเครื่องแมขายที่ใหบริการ
นโยบายและแนวปฏิบัติการรักษาความมั่นคงปลอดภัยดานสารสนเทศ กรมพัฒนาที่ดิน
๒๘

